Groupware Zimbra: Update schließt zahlreiche Sicherheitslücken
In der Groupware Zimbra klaffen mehrere Sicherheitslücken, die die Entwickler nun mit dem Update auf Version 10.1.21 schließen. Angreifer können die Schwachstellen missbrauchen, um sich unbefugten Zugang zu Konten zu verschaffen oder Nutzern mittels Cross-Site-Scripting schädlichen JavaScript-Code unterzuschieben.
Zimbra liefert eine Übersicht über die geschlossenen Sicherheitslücken. Version 10.1.21 steht seit dem Ende vergangener Woche bereit, Details nennen die Release Notes. Die wenigsten haben bereits einen CVE-Schwachstelleneintrag erhalten, lediglich CVE-2026-66911 und CVE-2026-66912 nennt Zimbra, und die sind zum Meldungszeitpunkt noch nicht öffentlich. Die Bewertung der Sicherheitslücken gemäß CVSS fehlt zudem ebenfalls noch. Dennoch sind die Schwachstellen der Beschreibung nach teils gravierend, Admins sollten mit der Installation der Aktualisierung nicht lange fackeln.
Zimbra: Schwerwiegende Sicherheitslecks
Besonders sticht etwa eine Schwachstelle hervor, die den Passwort-Rücksetzmechanismus betrifft. Nicht angemeldete Angreifer können Wiederherstellungscodes vorhersagen und damit Nutzerpasswörter zurücksetzen – damit ist die Übernahme des Kontos möglich. Über mehrere Cross-Site-Scripting-Lücken können Angreifer zudem bösartigen Skript-Code ausführen. Etwa durch manipulierte Absendernamen kann das passieren, wenn Empfänger auf solch eine Nachricht antworten oder sie im Classic-Web-Client ohne Header weiterleiten.
Das Anklicken von Anhängen mit sorgsam präparierten Content-Location-Einträgen im Classic-Web-Client führt ebenso zum Starten von Skript-Code wie Freigabeeinladungen im Modern- und Classic-Web-Client. Die Liste führt noch weitere Sicherheitslecks auf. Über die OnlyOffice-Integration konnten Angreifer unter bestimmten Bedingungen sogar Befehle auf dem Server ausführen, und bei WebDAV ließ sich die Multi-Faktor-Authentifizierung umgehen. Die schiere Menge an Lücken bedingt auch die Dringlichkeit der Update-Installation.
Cyberkriminelle, insbesondere mit staatlich-geheimdienstlichen Hintergründen, haben es oftmals auf Zimbra-Schwachstellen abgesehen, da die Software häufig in Regierungs- sowie Forschungseinrichtungen läuft. Zuletzt war im August bekannt geworden, dass Angreifer eine Befehlsschmuggel-Lücke in Zimbra missbraucht haben.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.